Cabinet Kohen Avocats · Paris

—

Maître Reda KOHEN intervient en droit immobilier, droit des sociétés et droit des affaires à Paris. Première analyse : 80 € TTC, réponse personnelle sous 24 heures.

100 % confidentiel · Secret professionnel · Sans engagement

Barreau de Paris Immobilier, sociétés, affaires Fiche CNB avocat.fr
Maître Reda KOHEN, avocat au Barreau de Paris
Maître Reda KOHEN
Avocat au Barreau de Paris

Diag Data IA : quelles clauses vérifier avant de transmettre vos données ?

Le plan national « Osez l’IA » est entré dans une phase très concrète. Son bilan du 3 septembre 2026 remet en lumière le Diag Data IA, un accompagnement destiné aux PME et ETI qui veulent identifier des cas d’usage, évaluer leurs données et construire une feuille de route. France Num indique un coût de 6 000 euros hors taxes après une subvention de 40 %, sous réserve d’éligibilité. Ce diagnostic peut accélérer un projet qui restait bloqué faute de méthode.

L’entreprise ne doit pourtant pas traiter la mission comme un simple audit informatique. Pour évaluer un cas d’usage, le prestataire peut demander des fichiers clients, des historiques de vente, des données de production, des marges, des contrats, des incidents qualité ou des documents de recherche. Le diagnostic révèle parfois davantage que le futur outil : il expose la stratégie, les fragilités et les actifs informationnels de l’entreprise.

Avant d’ouvrir les accès, le dirigeant doit donc fixer le périmètre des données, leur lieu de traitement, les droits sur les livrables, la confidentialité, les sous-traitants autorisés et les conséquences d’un incident. La subvention ne remplace ni le contrat ni l’analyse des risques. Le bilan officiel du plan Osez l’IA et la présentation du Diag Data IA par France Num expliquent l’accompagnement. Le présent guide expose les protections juridiques à obtenir avant de transmettre la première donnée. Notre cabinet en droit des affaires peut auditer le projet, négocier la lettre de mission et préparer une réponse en cas de fuite ou de détournement.

I. Que faut-il protéger avant de commencer un Diag Data IA ?

A. Quelles données peut-on remettre au prestataire sans perdre la maîtrise du projet ?

Le premier entretien doit servir à classer les informations, pas à transférer immédiatement un dossier partagé. Le prestataire a besoin de comprendre le métier, les irritants et les objectifs. Il n’a pas toujours besoin, à ce stade, des noms des clients, des prix individuels, des coordonnées bancaires, du code source ou des formules de fabrication. Une cartographie en trois niveaux permet de décider : données librement communicables, données communicables après anonymisation, données accessibles seulement dans un environnement contrôlé.

Le secret des affaires fournit un cadre utile. L’article L. 151-1 du code de commerce protège une information si elle n’est pas généralement connue ou aisément accessible, si elle possède une valeur commerciale du fait de son caractère secret et si son détenteur applique des mesures de protection raisonnables. Les trois conditions sont cumulatives. Une entreprise qui dépose sans restriction toute sa base commerciale dans l’espace du consultant fragilise la démonstration des mesures raisonnables qu’elle prétend avoir prises.

La sélection doit être faite fichier par fichier. Un export du logiciel de gestion peut contenir les volumes, les prix, les marges, les retards de paiement, les coordonnées des interlocuteurs et les commentaires internes. Une copie brute livre ainsi une cartographie économique complète. Pour tester la faisabilité d’un modèle de prévision, un jeu pseudonymisé ou un échantillon peut suffire. Pour étudier l’automatisation des relances, les identités réelles peuvent être remplacées par des identifiants et les montants regroupés par tranches.

Le contrat doit décrire les catégories de données et les usages permis. Une formule telle que « toutes informations nécessaires à la mission » est trop large. Une annexe peut viser les sources autorisées, les personnes qui valident l’extraction, le volume maximal, l’environnement de stockage, la durée d’accès et la date de suppression. Elle précise si les données peuvent servir uniquement au diagnostic ou également à une démonstration, à un prototype, à l’entraînement d’un modèle ou à l’amélioration des outils du prestataire.

L’usage pour entraîner ou améliorer un service tiers mérite une réponse distincte. L’entreprise peut accepter qu’un consultant utilise un outil d’IA générative pour synthétiser des entretiens tout en refusant que ses données alimentent l’apprentissage général du fournisseur. Elle doit obtenir le nom du service, sa version, la localisation annoncée, les réglages de conservation et la liste des sous-traitants. La seule promesse selon laquelle les données sont « sécurisées » ne répond pas à ces questions.

La confidentialité doit commencer avant la lettre de mission. L’article 1112-2 du code civil prévoit que « celui qui utilise ou divulgue sans autorisation une information confidentielle obtenue à l’occasion des négociations engage sa responsabilité dans les conditions du droit commun ». Cette protection légale existe, mais un accord écrit réduit les discussions sur la nature confidentielle de l’information, les personnes autorisées et les usages interdits.

L’accord doit couvrir les salariés, consultants, filiales et sous-traitants qui accèdent au dossier. Il impose un besoin d’en connaître, une authentification forte, une journalisation des accès et une notification rapide de toute anomalie. Il encadre aussi les restitutions orales. Un atelier réunissant d’autres entreprises, une conférence commerciale ou un cas client publié sur le site du prestataire peut révéler un projet sans reproduire aucun fichier. La clause doit donc interdire la divulgation directe comme la réutilisation indirecte d’enseignements identifiables.

La Cour de cassation a confirmé que la qualification dépend du contenu et des précautions prises. Dans une décision du 5 juin 2024, elle a relevé qu’un guide réservé aux membres d’un réseau, marqué strictement confidentiel et porteur d’un savoir-faire distinctif contenait des informations protégées. Elle retient que les destinataires « savaient ou auraient dû savoir que ce document leur avait été remis sans le consentement » du détenteur (Cass. com., 5 juin 2024, n° 23-10.954). Les marquages, restrictions d’accès et engagements contractuels ne sont donc pas accessoires : ils matérialisent la protection.

Avant le transfert, le dirigeant peut constituer un registre de remise. Chaque fichier reçoit un nom, une empreinte numérique, une date, un niveau de sensibilité et une finalité. Le registre identifie le destinataire et prévoit le sort du fichier à la fin de la mission. Cette discipline facilite l’audit interne et permet, en cas d’incident, de savoir ce qui a réellement quitté l’entreprise.

B. Quelles clauses faut-il négocier sur la confidentialité, les données et les résultats ?

La lettre de mission doit transformer la feuille de route commerciale en obligations vérifiables. L’article 1103 du code civil le formule simplement : « Les contrats légalement formés tiennent lieu de loi à ceux qui les ont faits. » Une brochure Bpifrance, un devis succinct ou une présentation ne suffisent pas si les responsabilités, les livrables et les limites d’usage restent indéterminés.

Le périmètre constitue la première clause critique. Il distingue le diagnostic de maturité, l’inventaire des données, la sélection des cas d’usage, l’étude économique, le prototype éventuel et le déploiement. Pour chaque étape, le contrat fixe les ateliers, les documents attendus, les compétences mobilisées et les critères de validation. Une « recommandation IA » sans format, niveau de détail ou hypothèses identifiées sera difficile à contester même si elle reste inutilisable.

La deuxième clause organise les accès. Le prestataire ne reçoit pas un droit général sur le système d’information. Il accède aux seules ressources nécessaires, depuis des comptes nominatifs, pour une durée définie. Les extractions locales, copies sur un ordinateur personnel et transferts vers une messagerie privée sont interdits. Tout sous-traitant doit être déclaré avant son intervention et soumis à des obligations au moins équivalentes.

Lorsque les fichiers contiennent des données personnelles, l’entreprise doit qualifier les rôles au regard du RGPD. Si le prestataire traite les données pour le compte et sur instruction de l’entreprise, un accord de sous-traitance conforme à l’article 28 du RGPD doit préciser l’objet, la durée, la nature, la finalité, les catégories de données, les personnes concernées et les obligations des parties. Il doit traiter la confidentialité, la sécurité, l’assistance, les audits, les sous-traitants ultérieurs et la suppression ou restitution en fin de mission.

Le niveau de sécurité ne peut pas être renvoyé à une politique en ligne modifiable unilatéralement. L’article 32 du RGPD demande des mesures adaptées au risque. Le contrat peut exiger le chiffrement en transit et au repos, l’authentification multifacteur, la séparation des clients, la sauvegarde, la journalisation, des délais de correction et une procédure d’incident. L’entreprise demande les preuves pertinentes sans exiger mécaniquement une certification qui ne couvrirait pas le service utilisé.

La propriété des livrables forme la troisième clause. Le diagnostic peut produire une cartographie des données, une matrice de priorisation, des spécifications, des prompts, un jeu de test, un prototype ou du code. Le contrat distingue les outils antérieurs du prestataire, qui restent les siens, et les éléments créés pour le client. Il indique les droits cédés ou concédés, leur étendue, leur durée, leur territoire et les conditions d’utilisation. La remise d’un fichier ne vaut pas automatiquement cession de tous les droits.

Une clause de réversibilité évite que la feuille de route ne soit utilisable qu’avec le prestataire choisi. Les formats doivent être ouverts ou documentés. Les hypothèses, sources, limites et dépendances techniques doivent être remises. Les identifiants, scripts, configurations et historiques nécessaires au passage de relais sont restitués. La mission financée doit aider l’entreprise à décider ; elle ne devrait pas créer une dépendance cachée dès le diagnostic.

La confidentialité doit être articulée avec le secret des affaires. L’article L. 151-4 du code de commerce qualifie notamment d’illicite l’accès non autorisé à un document ou fichier numérique contenant le secret, son appropriation ou sa copie. L’article L. 152-1 ajoute que toute atteinte relevant des articles L. 151-4 à L. 151-6 engage la responsabilité civile de son auteur. Le contrat peut prévoir la cessation immédiate, la restitution, la destruction contrôlée et l’indemnisation, sans réduire les droits légaux du détenteur.

Une clause pénale peut fixer une somme en cas de divulgation. Elle améliore la prévisibilité, mais elle n’est pas intangible. L’article 1231-5 du code civil autorise le juge à modérer ou augmenter une pénalité manifestement excessive ou dérisoire. La cour d’appel de Dijon l’a illustré le 22 mai 2025 : la diffusion en accès libre d’une vidéo couverte par un accord constituait une violation fautive, mais la pénalité de 150 000 euros a été ramenée à 20 000 euros au regard de la durée de diffusion et de la preuve du préjudice (CA Dijon, 22 mai 2025, n° 22/00399).

La responsabilité doit enfin couvrir les risques réels. Le contrat fixe les dommages couverts, les exclusions, le plafond et l’assurance. Un plafond égal au seul prix du diagnostic peut être inadapté si le prestataire accède à une base stratégique ou provoque une violation de données. L’entreprise demande une attestation d’assurance à jour et vérifie les exclusions relatives aux cyberincidents, à la propriété intellectuelle et à la sous-traitance. Une obligation essentielle vidée de sa substance par un plafond dérisoire peut nourrir un contentieux, mais mieux vaut négocier avant l’incident que dépendre d’une requalification judiciaire.

II. Comment piloter le diagnostic et réagir si les données sont mal utilisées ?

A. Quels contrôles appliquer pendant les huit jours de diagnostic et avant de valider la feuille de route ?

Le pilotage doit associer la direction, le responsable métier, l’informatique, la protection des données et, selon le cas, le juriste. Une seule personne conserve le pouvoir d’autoriser les accès. Chaque atelier produit un compte rendu qui distingue les faits, les hypothèses et les recommandations. Les décisions importantes ne doivent pas rester dans un tableau en ligne détenu seulement par le prestataire.

Au lancement, l’entreprise définit un cas d’usage et un indicateur de succès. Réduire le temps de traitement d’une commande, détecter des anomalies ou améliorer une prévision sont des objectifs contrôlables. « Utiliser l’IA » n’en est pas un. Le diagnostic compare le gain attendu avec le coût des données, l’intégration, la supervision humaine, les licences, la maintenance et le risque d’erreur. Une aide publique au diagnostic ne garantit pas la rentabilité du déploiement.

Les données doivent être évaluées avant leur import. L’équipe contrôle leur source, leur qualité, leur fraîcheur, leurs droits d’utilisation et les biais connus. Un fichier acheté, reçu d’un partenaire ou extrait d’un site n’est pas nécessairement réutilisable pour un nouveau traitement. Les contrats fournisseurs, licences de bases, conditions d’utilisation et engagements envers les clients doivent être relus. La recommandation finale indique les données disponibles légalement, celles qui exigent une autorisation et celles qui doivent être exclues.

Le prestataire doit tenir un journal des opérations. Il recense les fichiers reçus, les copies créées, les outils tiers interrogés, les comptes utilisés et les suppressions réalisées. Pour un prototype, les entrées et sorties significatives sont conservées dans un environnement de test. Ce journal permettra de comprendre une erreur, d’identifier une fuite et de vérifier qu’un modèle n’a pas absorbé une information interdite.

La sécurité doit être testée par scénario. Que se passe-t-il si un lien de partage est transféré ? Si un consultant quitte la mission ? Si un fournisseur d’IA conserve les requêtes ? Si une clé d’API est publiée dans un dépôt ? Si un prototype adresse une recommandation erronée à un client ? Pour chaque situation, le diagnostic doit désigner un responsable, une mesure préventive, un signal d’alerte et une procédure de retour à un fonctionnement sûr.

Le recours à des données personnelles exige aussi de vérifier la finalité et la minimisation. Une preuve de concept n’a pas vocation à utiliser automatiquement l’ensemble du fichier client. Des données synthétiques, anonymisées ou fortement réduites peuvent suffire. Si le traitement projeté présente un risque élevé, l’entreprise examine la nécessité d’une analyse d’impact conformément à l’article 35 du RGPD. Cette analyse ne doit pas être repoussée au jour du déploiement si l’architecture du prototype rend déjà certains choix difficiles à modifier.

La feuille de route finale doit contenir plus qu’un classement de cas d’usage. Pour chaque projet, elle indique le propriétaire métier, les données, la base juridique lorsqu’elle est requise, les fournisseurs pressentis, les dépendances, le budget complet, les étapes, les tests, la supervision et les critères d’arrêt. Elle doit signaler les inconnues. Une recommandation qui dissimule les limites sous un score de maturité coloré n’aide pas le dirigeant à décider.

Le procès-verbal de validation peut comporter des réserves. L’entreprise accepte par exemple la cartographie, mais demande une correction de la matrice de risques, l’ajout des coûts de réversibilité ou la suppression d’un cas d’usage juridiquement impraticable. Le paiement final ne doit pas être confondu avec une renonciation générale à agir. Les garanties, obligations de confidentialité et devoirs de suppression survivent à la réception.

À la clôture, le prestataire restitue les livrables, exporte les éléments de travail utiles, ferme les comptes et fournit une attestation de suppression. L’entreprise révoque les accès, change les secrets temporaires et archive le registre de remise. Elle conserve une version datée de la documentation contractuelle et technique. Si le projet est confié à un autre intégrateur, seul le paquet expressément réutilisable est transmis.

Cette gouvernance protège également le prestataire. Des validations écrites, des données identifiées et des critères mesurables empêchent que toute déception sur l’IA soit ensuite présentée comme une inexécution. Le consultant doit signaler les données insuffisantes, les limites techniques et les décisions qui appartiennent au client. Il ne doit pas garantir une performance commerciale qu’un diagnostic ne peut pas établir.

B. Quels recours engager après une fuite, un détournement ou un livrable inutilisable ?

L’incident doit d’abord être contenu. L’entreprise suspend les accès compromis, préserve les journaux, identifie les destinataires et adresse une demande écrite de gel des preuves. Elle ne demande pas une suppression immédiate si celle-ci ferait disparaître la seule trace du transfert. La chronologie doit distinguer la découverte, les mesures prises, les fichiers concernés, les systèmes touchés et les conséquences déjà observées.

Une mise en demeure précise rappelle le contrat, décrit le manquement et formule des demandes réalisables : cessation d’usage, liste des destinataires, restitution, suppression contrôlée, copie des journaux, notification aux sous-traitants, correction du livrable ou remboursement. Elle fixe un délai adapté au risque. Une fuite en cours appelle une réponse immédiate ; une contestation sur la qualité d’une matrice peut nécessiter une réunion contradictoire et un délai de reprise.

Le droit commun offre plusieurs sanctions. L’article 1217 du code civil permet à la partie victime d’une inexécution de suspendre sa propre obligation, poursuivre l’exécution forcée, obtenir une réduction du prix, provoquer la résolution et demander réparation. Les sanctions compatibles peuvent être cumulées. Le choix dépend de l’objectif : sauver le projet, obtenir un livrable exploitable, changer de prestataire ou réparer une perte déjà réalisée.

Une fuite ne prouve pas automatiquement tout le préjudice réclamé. L’entreprise doit isoler les coûts d’investigation, de notification, de restauration, de remplacement, les pertes de contrats et l’atteinte aux actifs informationnels. La preuve comptable doit expliquer le lien causal. Une baisse globale du chiffre d’affaires peut résulter de plusieurs facteurs. Les données par client, période et produit sont plus utiles qu’une affirmation générale.

Si les preuves risquent de disparaître, l’article 145 du code de procédure civile autorise, avant tout procès, des mesures d’instruction lorsqu’un motif légitime existe. La demande peut viser des fichiers, messageries, journaux, sauvegardes ou supports déterminés. Elle doit rester circonscrite au litige. Une saisie exploratoire de tout le système du prestataire serait exposée à la rétractation.

Le secret des affaires n’interdit pas par principe cette mesure. La Cour de cassation a jugé le 18 octobre 2017 qu’il « ne constitue pas en lui-même un obstacle à l’application de l’article 145 », dès lors que la mesure procède d’un motif légitime, protège les droits du demandeur et ne porte pas une atteinte excessive aux intérêts de l’autre partie (Cass. com., 18 octobre 2017, n° 16-15.891). Le juge peut limiter les mots-clés, les périodes, les personnes et organiser un séquestre avant communication.

La deuxième chambre civile a précisé en 2021 que les mesures doivent être nécessaires et proportionnées. Elle exige que le juge constate le motif légitime, la nécessité pour la protection des droits et l’absence d’atteinte disproportionnée (Cass. 2e civ., 10 juin 2021, n° 20-13.737). L’entreprise prépare donc une liste de termes, de comptes et de dates reliés à des faits objectifs. Cette préparation augmente l’efficacité de la mesure tout en protégeant les informations étrangères au litige.

Le droit à la preuve doit aussi être concilié avec le secret. Dans l’arrêt du 5 juin 2024, la Cour de cassation affirme que la production d’éléments protégés peut être justifiée si elle est « indispensable à son exercice » et si l’atteinte est « strictement proportionnée au but poursuivi » (Cass. com., 5 juin 2024, n° 23-10.954). Une partie ne doit donc ni publier un document confidentiel pour faire pression, ni renoncer à une preuve décisive. Elle demande au juge les modalités de protection adaptées.

Si des données personnelles ont été compromises, le responsable de traitement évalue parallèlement la notification à la CNIL et l’information des personnes. Le délai de notification prévu par le RGPD impose une organisation rapide, même lorsque l’origine exacte reste discutée avec le prestataire. Le contrat doit obliger ce dernier à fournir sans retard les faits, catégories, volumes, mesures prises et coordonnées utiles. La déclaration réglementaire et l’action contractuelle suivent des logiques distinctes.

Une médiation ou une expertise amiable peut rester pertinente lorsque le désaccord porte sur la qualité du diagnostic. Les parties définissent alors les documents examinés, les critères techniques, la confidentialité et la répartition des coûts. L’accord ne doit pas empêcher les mesures urgentes ni laisser les délais courir sans contrôle. Une transaction finale identifie précisément les obligations exécutées, les données supprimées et les réclamations éteintes.

Pour le prestataire mis en cause, la défense repose sur la traçabilité. Il produit les instructions reçues, les avertissements adressés, les validations, les journaux, les mesures de sécurité et les preuves de suppression. Il distingue une recommandation de diagnostic d’un engagement de résultat. Il doit néanmoins répondre sans ambiguïté à une alerte et préserver les preuves. Une attitude dilatoire face à un accès non autorisé aggravera le risque opérationnel et probatoire.

Conclusion

Le Diag Data IA peut donner à une PME une feuille de route qu’elle n’aurait pas pu construire seule. Son prix subventionné et sa durée encadrée ne réduisent cependant pas la valeur des informations exposées. La mission peut ouvrir les fichiers les plus sensibles de l’entreprise à un consultant, à ses sous-traitants et aux outils techniques qu’ils utilisent.

La bonne méthode consiste à négocier avant le transfert. L’entreprise classe les données, limite les accès, interdit les réutilisations non autorisées, documente les sous-traitants, répartit les droits sur les livrables et organise la réversibilité. Elle rattache chaque cas d’usage à un objectif, un coût, un risque et un responsable. La feuille de route devient ainsi un outil de décision, pas une promesse commerciale difficile à vérifier.

Après un incident, la priorité est de contenir sans détruire les preuves. La mise en demeure, la mesure d’instruction, l’action contractuelle et la protection du secret des affaires peuvent se compléter. Leur efficacité dépend du registre des fichiers, des journaux, des versions du contrat et d’une demande proportionnée. Un diagnostic bien encadré protège les actifs de l’entreprise tout en donnant au prestataire les moyens d’accomplir sa mission.

Besoin d’un avis rapide sur votre dossier.

Consultation téléphonique sous 48 heures avec un avocat du cabinet.
Analyse du contrat de diagnostic, des données à transmettre et des recours après un incident.

Appelez le 06 46 60 58 22 ou utilisez notre formulaire de contact.

Source : Cour de cassation – Base Open Data « Judilibre » & « Légifrance ».